Kategória index

Cyber Security

4276 cikk

4276 CIKK

KIEMELT JELENTÉS

Az Amazon azonosította a nyílt forráskódú ellátási lánc támadások mögött álló észak-koreai hacker csoportot.

Az Amazon új megállapításokat oszt meg arról, hogy egy fenyegető szereplő, aki kapcsolatban áll az Észak-Koreai Népi Demokratikus Köztársasággal (DPRK), hogyan célozza meg a nyílt forráskódú szoftverkönyvtárakat, amelyeket a világ különböző cégei használnak alkalmazások fejlesztésére. Az Amazon Threat Intelligence több népszerű Node Package Manager (NPM) könyvtár legutóbbi kompromittálását összekapcsolta a

SZERZŐ CJ Moses
PERC OLVASÁS 1 PERC OLVASÁS
FELFEDEZÉS north_east
Az Amazon azonosította a nyílt forráskódú ellátási lánc támadások mögött álló észak-koreai hacker csoportot.
Kritikus Rails hiba lehetővé teheti a hitelesítetlen támadók számára, hogy képfeltöltéseken keresztül olvassák a szerver fájljait.
CYBERSECURITY

Kritikus Rails hiba lehetővé teheti a hitelesítetlen támadók számára, hogy képfeltöltéseken keresztül olvassák a szerver fájljait.

A Ruby on Rails kijavította a kritikus Active Storage sebezhetőséget, amely lehetővé teheti a hitelesítetlen támadók számára, hogy tetszőleges fájlokat olvassanak el az alkalmazásszerverekről manipulált képfeltöltéseken keresztül. A CVE-2026-66066 (CVSS pontszám: 9.5) néven nyilvántartott hiba felfedheti a Rails folyamat környezetét és titkokat, például a secret_key_base-t, a Rails mesterkulcsát, adatbázis jelszavakat, felhőtárolási hitelesítő adatokat,

1 PERC OLVASÁS arrow_forward
Hogyan irányítsuk az AI eszközöket, mielőtt árnyék AI-vá válnának
CYBERSECURITY

Hogyan irányítsuk az AI eszközöket, mielőtt árnyék AI-vá válnának

A csapatod egyik fejlesztője éppen azt mondta Claude Code-nak, hogy csatlakozzon egy új MCP szerverhez, amelyet a protokoll kódoló ügynökök használnak az szervezeti eszközök és adatok eléréséhez. A biztonsági csapat senki nem ellenőrizte. A biztonsági csapat senki nem is tud arról, hogy ez történt. A cégek kétharmada számára a legnagyobb akadály az ügynöki fejlesztés skálázásában nem a költségvetés vagy a létszám —

1 PERC OLVASÁS arrow_forward
Az AI ügynökök lázadási hajlamának mérése
CYBERSECURITY

Az AI ügynökök lázadási hajlamának mérése

A The Guardianban megjelent Barath Raghavan esszé elmagyarázza, hogy a Hugging Face, az AI szoftverek egyik fő szolgáltatója, hogyan szenvedett adatlopást júliusban, amikor egy rosszindulatú adathalmoz kódot futtatott egy szerveren. A támadók ellopták a biztonsági hitelesítő adatokat, és ezernyi műveletet hajtottak végre ideiglenes szerver környezetekből, úgy tűnve, mint egy ügyes bűnözői művelet. Azonban a nyomozók kiderítették, hogy a behatolást valójában egy nyilvánosságra nem hozott OpenAI GPT modell okozta, nem pedig emberi támadó.

1 PERC OLVASÁS arrow_forward
Az OpenAI ügynöke 4 szolgáltatásban használta a kiszivárgott hitelesítő adatokat a Hugging Face adatvédelmi incidens során.
CYBERSECURITY

Az OpenAI ügynöke 4 szolgáltatásban használta a kiszivárgott hitelesítő adatokat a Hugging Face adatvédelmi incidens során.

Egy új frissítésben az OpenAI azt mondja, hogy mesterséges intelligencia modelljei nyilvánosan hozzáférhető hitelesítő adatokat is használtak négy harmadik fél szolgáltatás fiókjának kompromittálására a Hugging Face-en történt legutóbbi támadás során, ezzel kiterjesztve a négy napig tartó biztonsági incidenst más szervezetekre is.

1 PERC OLVASÁS arrow_forward
A jobb biztonság jobb kérdésekkel kezdődik.
CYBERSECURITY

A jobb biztonság jobb kérdésekkel kezdődik.

Tanulja meg, hogyan segítik a jobb kérdések, a megbízható mesterséges intelligencia és az emberi ítélőképesség a biztonsági vezetőket a magabiztos döntések meghozatalában és a rugalmas rendszerek kiépítésében. A bejegyzés a „Jobb biztonság jobb kérdésekkel kezdődik” címmel először a Microsoft Security Blogon jelent meg.

1 PERC OLVASÁS arrow_forward
Képzeld el a Dependabotot: Csoportosítsd a frissítéseidet, lassítsd le a ütemet, tartsd a biztonságot gyorsan.
CYBERSECURITY

Képzeld el a Dependabotot: Csoportosítsd a frissítéseidet, lassítsd le a ütemet, tartsd a biztonságot gyorsan.

A Dependabot folyamatosan frissíti a függőségeidet, de az alapértelmezett beállításai túl sok pull requestet generálhatnak a tárolód számára. Íme, hogyan csökkentheted a zajt egy Microsoft nyílt forráskódú projekt esetében az frissítések csoportosításával, a sebesség csökkentésével és a biztonsági javítások gyorsításával. A bejegyzés a Tame Dependabot: Csoportosítsd a frissítéseidet, lassítsd le a sebességet, tartsd gyorsan a biztonságot címmel jelent meg először a GitHub Blogon.

1 PERC OLVASÁS arrow_forward
A Ruflo MCP hiba lehetővé teszi, hogy az azonosítatlan támadók parancsokat futtassanak és mérgezzék az AI memóriáját.
CYBERSECURITY

A Ruflo MCP hiba lehetővé teszi, hogy az azonosítatlan támadók parancsokat futtassanak és mérgezzék az AI memóriáját.

A kiberbiztonsági kutatók egy maximális súlyosságú biztonsági hibát jelöltek meg a Ruflo-ban, amely egy nyílt forráskódú ügynök meta-harnesz Anthropic Claude Code és OpenAI Codex számára, és amely nem hitelesített távoli kód végrehajtásához vezethet. A sebezhetőséget a CVE-2026-59726 (CVSS érték: 10.0) számon tartják, és az összes olyan verziót érinti, amely a 3.16.3-as verzió előtt készült. A Noma Security RufRoot néven emlegette.

1 PERC OLVASÁS arrow_forward
Három kritikus VMware hibát azonosítottak, amelyek lehetővé teszik az azonosítás megkerülését, kód végrehajtását és a virtuális gépből való kijutást.
CYBERSECURITY

Három kritikus VMware hibát azonosítottak, amelyek lehetővé teszik az azonosítás megkerülését, kód végrehajtását és a virtuális gépből való kijutást.

A Broadcom biztonsági frissítéseket adott ki, hogy orvosolja a VMware ESX, vCenter, Workstation és Fusion több biztonsági hibáját, amelyek közül hármat kritikus súlyosságúnak minősítettek. A három, kritikus besorolású hiba közül az első a CVE-2026-59309 (CVSS pontszám: 9,8), amelyet az VMware vCenter autentikációs megkerüléseként írtak le. Egy rosszindulatú szereplő, aki hálózati hozzáféréssel rendelkezik a vCenterhez

1 PERC OLVASÁS arrow_forward
Mit taníthat nekünk a Világkupa az ügynöki mesterséges intelligencia támadások megállításáról?
CYBERSECURITY

Mit taníthat nekünk a Világkupa az ügynöki mesterséges intelligencia támadások megállításáról?

TL;DR: Az OpenAI ügynök támadása a Hugging Face ellen megmutatta, milyen gyorsan képes az AI összekapcsolni a sebezhetőségeket, ellopni a hitelesítő adatokat és mozogni a környezetben. Azt is megmutatta, miért fontos a megfelelő futási védelem. Akárcsak egy világbajnoki kapus, a futás közbeni biztonságnak nem kell tudnia, hogyan alakult a támadás. Meg kell akadályoznia a végső cselekvést, meg kell fékeznie a…

1 PERC OLVASÁS arrow_forward